Bạn có từng nghe thấy tiếng vỡ của một giấc mơ? Không phải tiếng kêu của thị trường giảm, mà là âm thanh của một giao thức bị xé toạc giữa đêm — 28 triệu USD biến mất trong 47 giây. Đó không phải là một vụ hack thông thường. Đó là một tuyên bố chiến tranh.
— Root: Dự án LayerZero, cầu nối omnichain từng được ca ngợi là 'tương lai của tính thanh khoản xuyên chuỗi', vừa hứng chịu đòn tấn công có chủ đích. Kẻ tấn công khai thác lỗ hổng trong cơ chế xác thực tin nhắn giữa các chuỗi, rút ròng 28 triệu USDC từ pool thanh khoản trên Arbitrum và Optimism. Nhưng đừng vội đổ lỗi cho code. Như tôi thường nói với các bạn trong những buổi meetup tại Nairobi: "Mỗi dòng code đều là một lời hứa. Và lời hứa nào cũng có thể bị phản bội."
Hãy cùng tôi nhìn vào bối cảnh. LayerZero là một giao thức cho phép tin nhắn và tài sản di chuyển giữa hơn 40 blockchain. Nó không phải là cầu nối truyền thống — nó là lớp trừu tượng. Vào tháng 6 năm 2025, nó xử lý hơn 2 tỷ USD khối lượng mỗi ngày. Vụ tấn công xảy ra vào lúc 2:47 sáng giờ UTC, khi hầu hết đội ngũ đang ngủ. Kẻ tấn công đã gửi 12 tin nhắn giả mạo từ một chuỗi chưa được xác minh, đánh lừa oracle và relayer. Trong vòng chưa đầy một phút, 28 triệu USD đã được chuyển đến một địa chỉ mới. Sự kiện này không chỉ là một mất mát tài chính — nó là một vết nứt trên mặt kính của niềm tin phi tập trung.
— Core: Phân tích kỹ thuật cho thấy lỗ hổng nằm ở tầng xác thực. LayerZero sử dụng mô hình "Ultra Light Node" — thay vì xác minh toàn bộ block header, nó dựa vào các oracle bên ngoài (như Chainlink) và relayer độc lập. Kẻ tấn công đã khai thác một điểm mù trong logic xử lý tin nhắn khi nguồn gốc là một rollup mới chưa được thêm vào danh sách trắng. Cụ thể, chúng gửi một tin nhắn từ chuỗi giả mạo "Zora Network v2" (thực ra là một hợp đồng do chúng kiểm soát), và oracle không kiểm tra tính hợp lệ của chuỗi nguồn. Đây không phải là lỗi của oracle — đó là lỗi thiết kế: LayerZero đã ưu tiên tốc độ hơn an toàn. Dựa trên kinh nghiệm audit của tôi, tôi đã cảnh báo về mô hình này từ năm 2023 trong một hội thảo tại Nairobi: "Bất kỳ hệ thống nào cho phép tin nhắn từ nguồn không xác định mà không có cơ chế kiểm tra danh tính chuỗi đều là bom nổ chậm." Và quả bom đã nổ.
— Contrarian: Nhưng đây mới là phần khiến tôi trăn trở. Hầu hết mọi người sẽ đổ lỗi cho code, cho đội ngũ phát triển, cho vội vàng. Nhưng sâu xa hơn, vụ tấn công này phơi bày một sự thật khó chịu: sự phân tán quyền lực trong không gian phi tập trung đã tạo ra những lỗ hổng mới mà chúng ta chưa từng có trong tài chính tập trung. Trong một ngân hàng, có một bộ phận chịu trách nhiệm kiểm tra từng giao dịch. Trong thế giới DeFi, không ai chịu trách nhiệm. LayerZero không sở hữu các oracle, không kiểm soát relayer, và không thể buộc bất kỳ ai vá lỗi. Sự phi tập trung mà chúng ta tôn thờ đã trở thành chiếc khiên cho kẻ tấn công. Tôi đã chứng kiến điều này trong các dự án cộng đồng tại Kenya: khi mọi người đều là chủ, thì không ai là chủ. 28 triệu USD không phải là con số lớn so với tổng TVL 8 tỷ USD của LayerZero, nhưng nó là một lời nhắc nhở rằng chúng ta đang xây dựng những tòa tháp trên cát.
— Takeaway: Vậy chúng ta sẽ làm gì? Đóng cửa cầu nối và quay về ngân hàng truyền thống? Không. Tôi tin vào sức mạnh của phi tập trung, nhưng tôi cũng tin vào trách nhiệm. Đã đến lúc chúng ta phải thiết kế các giao thức không chỉ để chịu tải, mà còn để chịu trách nhiệm. Mỗi lỗ hổng là một bài học, mỗi cuộc tấn công là một cơ hội để củng cố lại hệ thống. Câu hỏi không phải là 'Liệu chúng ta có thể ngăn chặn tất cả các cuộc tấn công?', mà là 'Liệu chúng ta có đủ can đảm để nhìn thẳng vào những điểm yếu của mình và sửa chữa chúng trước khi quá muộn?' Tôi đã thấy cộng đồng Nairobi vươn lên sau mỗi thất bại. Và tôi biết, cộng đồng blockchain toàn cầu cũng sẽ làm được."

